Integrações – Como adicionar uma integração com o Google Cloud
A integração com o Google Cloud cobre a configuração do seu projeto: rede, identidade e permissões, armazenamento, criptografia e registro de auditoria.
O que ela monitora
A conexão sincroniza regras de firewall, vínculos de permissão e registro de auditoria da nuvem, e alcança também configuração de armazenamento, chaves de criptografia e postura dos recursos do projeto.
O que criar do lado do Google Cloud
Crie uma conta de serviço dedicada no projeto que você quer monitorar.
Conceda a ela dois papéis:
| Papel | O que ele libera |
|---|---|
| Leitor do projeto | Leitura da configuração dos recursos |
| Revisor de segurança de identidade | As verificações de permissões e políticas de acesso |
Depois, gere uma chave em formato JSON para essa conta de serviço. É esse arquivo que você vai colar na plataforma.
Os campos a preencher
| Campo | O que informar |
|---|---|
| Project ID | O identificador do projeto a monitorar |
| Chave da conta de serviço | O conteúdo completo do arquivo JSON gerado |
Cole o JSON inteiro, incluindo as chaves de abertura e fechamento. É comum colar apenas parte do conteúdo e a conexão falhar por isso.
A limitação mais importante: um projeto por integração
A cobertura é de um único projeto. Se a sua empresa organiza a infraestrutura em vários projetos, você precisa de uma integração por projeto.
Isso muda o planejamento. Vale mapear antes quais projetos contêm produção e dados de clientes, e conectar esses primeiro. Projetos de desenvolvimento e testes podem esperar, ou ficar de fora do escopo com justificativa.
Identidade fica na integração do Workspace
Existe uma verificação de autenticação forte nesta integração que consulta o diretório de usuários, e ela só funciona se a conta de serviço também tiver delegação em todo o domínio configurada. Sem isso, ela fica não executada.
A recomendação é não tentar resolver isso por aqui. Para cobertura de identidade, conecte a integração do Google Workspace, que foi feita para isso e tem o guia próprio nesta documentação.
Ou seja: Google Cloud para infraestrutura, Google Workspace para pessoas. As duas se complementam e vale ter as duas.
Boas práticas com a chave
A chave JSON é uma credencial completa. Trate como senha: não circule por e-mail nem por mensagem, e apague o arquivo local depois de colar.
Nomeie a conta de serviço de forma reconhecível, do tipo *imara-compliance*, para ficar evidente no seu registro de auditoria de quem é aquele acesso.
Revogar é simples e imediato. Apagar a chave, ou desabilitar a conta de serviço, interrompe a coleta na hora.
Chaves de conta de serviço não expiram por padrão, o que é conveniente e também um risco. Vale incluir a rotação dessa chave na sua rotina anual.
Depois de conectar
Use Testar Conexão antes de salvar. Aguarde o primeiro ciclo e confira os testes.
Se as verificações de permissões não executarem, o papel de revisor de segurança provavelmente não foi concedido. Se nada executar, confira se o Project ID corresponde ao projeto onde a conta de serviço foi criada.
Problemas comuns
Teste de conexão falhou. JSON colado incompleto é a causa mais comum. Confira também se as APIs necessárias estão habilitadas no projeto.
Verificações de acesso e permissões não executam. Falta o papel de revisor de segurança de identidade.
Recursos de outro projeto não aparecem. Cada integração cobre um projeto. Crie uma integração por projeto.
A verificação de autenticação forte não executa. Esperado nesta integração. Use a integração do Google Workspace para identidade.
Não sei qual é o Project ID. É o identificador do projeto, não o nome de exibição. Ele aparece no painel do console do Google Cloud.
Este artigo foi útil?
